Prepárate para el RGPD con Trackforce
En Trackforce, la protección es nuestra actividad principal. Nos comprometemos a fomentar la confianza y la transparencia en lo que respecta a tus datos y a ayudar a nuestros clientes a cumplir con el RGPD.
Acerca del RGPD
¿Qué es el RGPD?
El RGPD es una nueva ley integral de protección de datos (en vigor desde el 25 de mayo de 2018) en la UE que refuerza la protección de los datos personales ante la rápida evolución tecnológica, la creciente globalización y los flujos internacionales cada vez más complejos de datos personales. Actualiza y sustituye todas las leyes nacionales de protección de datos (derivadas de la Directiva de la UE sobre protección de datos de 1995: DPD) actualmente en vigor por un único conjunto de normas.
¿Cómo era la situación antes del RGPD?
Los cambios clave son los siguientes: ampliación de los derechos de privacidad de los datos de los ciudadanos de la UE, notificación de violaciones de datos y requisitos de seguridad adicionales para las organizaciones, así como requisitos de elaboración de perfiles y seguimiento de los clientes. El RGPD también incluye normas corporativas vinculantes para que las organizaciones puedan legalizar las transferencias de datos personales fuera de la UE y una multa del 4 % de la facturación global para aquellas organizaciones que incumplan las obligaciones de cumplimiento del RGPD. En general, el RGPD establece un punto central de aplicación al exigir a las empresas que colaboren con una autoridad de control principal en cuestiones de protección de datos transfronterizas.
¿Se aplica el RGPD a mi empresa?
Si tratas datos personales en el marco de una organización establecida en la UE, se te aplicará el RGPD, independientemente de si tratas datos personales en la UE o no. Por «tratamiento» se entiende cualquier operación realizada sobre datos personales, como la recogida, el almacenamiento, la transferencia, la difusión o la supresión.
Si no tienes tu sede en la UE, el RGPD te es de aplicación si ofreces bienes o servicios (ya sean de pago o gratuitos) a interesados de la UE o si realizas un seguimiento del comportamiento de interesados de la UE dentro de la UE. El seguimiento puede abarcar desde la instalación de cookies en un sitio web hasta el seguimiento del comportamiento de navegación de los interesados, pasando por actividades de vigilancia de alta tecnología.
Según la legislación europea en materia de protección de datos, las organizaciones que tratan datos personales se dividen en «responsables del tratamiento», es decir, las entidades que controlan los datos personales, y «encargados del tratamiento», es decir, las entidades que tratan los datos personales únicamente siguiendo las instrucciones de los responsables del tratamiento. El RGPD se aplica tanto a los responsables del tratamiento como a los encargados del tratamiento.
Aviso legal
Esta carta no es ni un tratado exhaustivo sobre la protección de datos en la UE ni un asesoramiento jurídico que su empresa pueda utilizar para cumplir con la legislación de la UE en materia de protección de datos, como el RGPD. Por lo tanto, no debe considerar este documento como asesoramiento jurídico ni como una recomendación de ninguna interpretación jurídica concreta.
A continuación te ofrecemos una lista de preguntas para evaluar tu nivel de cumplimiento del RGPD:
- «¿Qué datos personales recopilamos y almacenamos?»
- «¿Estamos transfiriendo datos personales fuera de la UE y, en caso afirmativo, contamos con las garantías adecuadas?»
- «¿Recogemos o tratamos alguna categoría especial de datos personales, como los “datos sensibles”?
- «¿Datos personales, datos de menores, datos biométricos o genéticos, etc.? Y, en caso afirmativo, ¿cumplimos con la normativa relativa a su recogida, tratamiento y almacenamiento?»
- «¿Estamos garantizando su seguridad con un nivel de protección adecuado al riesgo? Por ejemplo, ¿será necesario recurrir al cifrado o a la seudonimización para proteger los datos personales que conservamos? ¿Estamos limitando el acceso para asegurarnos de que solo se utilicen para los fines previstos?»
- «¿Nos estamos asegurando de no conservarlo más tiempo del necesario y de mantenerlo actualizado?»
- «¿Los hemos obtenido de forma lícita? ¿Contamos con los consentimientos necesarios y se ha informado a los interesados del fin específico para el que utilizaremos sus datos? ¿Hemos sido claros e inequívocos en cuanto a ese fin y se les ha informado de su derecho a retirar su consentimiento en cualquier momento?»
¿Qué va a cambiar con el RGPD?
Consentimiento
Siempre que un interesado esté a punto de facilitar sus datos personales, el responsable del tratamiento (normalmente una empresa) debe asegurarse de que dicho interesado haya dado su consentimiento. El RGPD endurece los requisitos relativos a la información que debe facilitarse al obtener el consentimiento, ya que este debe ser «libre, específico, informado e inequívoco», y los responsables del tratamiento deben utilizar un lenguaje jurídico «claro y sencillo» que sea «fácilmente distinguible de otros asuntos». Los responsables del tratamiento también estarán obligados a aportar pruebas de que sus procesos cumplen la normativa y se siguen en cada caso. Anteriormente, en virtud de la Directiva sobre Protección de Datos (DPD), el consentimiento podía inferirse de una acción u omisión en circunstancias en las que dicha acción u omisión significara claramente el consentimiento. Así, la Directiva dejaba abierta la posibilidad de un mecanismo de «exclusión voluntaria». Sin embargo, esto cambiará con el RGPD, que exige que el interesado manifieste su consentimiento mediante «una declaración o una acción afirmativa clara».
En esencia, no se puede obligar al cliente a dar su consentimiento, ni puede este darlo sin ser consciente de que está consintiendo el tratamiento de sus datos personales. Además, debe saber exactamente a qué está dando su consentimiento y debe ser informado con antelación de su derecho a revocar dicho consentimiento. La obtención del consentimiento requiere una manifestación positiva de aceptación; no puede deducirse del silencio, de casillas marcadas de antemano ni de la inactividad. Esto significa que informar al usuario durante el proceso de aceptación será cada vez más importante en el futuro.
Nuevos derechos para las personas
El reglamento también establece dos nuevos derechos para los interesados: el «derecho al olvido», que obliga a los responsables del tratamiento a notificar a los destinatarios posteriores las solicitudes de supresión, y el «derecho a la portabilidad de los datos», que permite a los interesados solicitar una copia de sus datos en un formato común. Estos dos derechos facilitarán ahora a los usuarios solicitar que se suprima cualquier información almacenada o que se les facilite la información que se haya recopilado.
Solicitudes de acceso
Los interesados siempre han tenido derecho a solicitar el acceso a sus datos. Sin embargo, el RGPD refuerza estos derechos. En la mayoría de los casos, no se podrá cobrar por tramitar una solicitud de acceso, a menos que se pueda demostrar que el coste sería excesivo. El plazo para tramitar una solicitud de acceso también se reducirá a 30 días. En determinados casos, las organizaciones podrán denegar una solicitud de acceso, por ejemplo, cuando la solicitud se considere manifiestamente infundada o excesiva. No obstante, las organizaciones deberán contar con políticas y procedimientos claros de denegación y demostrar por qué la solicitud cumple estos criterios.
- Consigue el apoyo de los demás y forma un equipo
- Sensibilizar a los responsables de las organizaciones sobre la importancia del cumplimiento del RGPD
- Conseguir el apoyo de la dirección para obtener los recursos de personal y las inversiones financieras necesarias
- Elige a alguien que se encargue de coordinar el proceso para cumplir con el RGPD
- Crear un comité directivo formado por los principales responsables de las áreas funcionales
- Identificar a los defensores de la privacidad en toda la organización
- Revisar las medidas actuales en materia de privacidad y seguridad para identificar las necesidades
- Identifica todos los sistemas en los que la organización almacena datos personales y crea un
- inventario de datos
- Crear un registro de actividades de tratamiento de datos y realizar una evaluación del impacto en la privacidad
- evaluación de cada actividad de alto riesgo
- Asegúrate de que haya avisos de privacidad siempre que se recopilen datos personales
- Establecer controles para limitar el uso de los datos por parte de la organización a los fines para los que
- recogió los datos
- Establecer mecanismos para gestionar las preferencias de consentimiento de los interesados
- Aplicar las medidas de seguridad administrativas, físicas y tecnológicas adecuadas
- y procesos para detectar y responder ante incidentes de seguridad
- Establecer procedimientos para responder a las solicitudes de acceso presentadas por los interesados,
- rectificación, oposición, limitación del tratamiento, portabilidad y supresión (derecho al olvido)
- Celebrar contratos con empresas asociadas y proveedores que recopilen o reciban datos personales
- Establecer un proceso de evaluación del impacto en la privacidad
- Impartir formación sobre privacidad y seguridad a los empleados y proveedores
- Recopila copias de los avisos de privacidad y los formularios de consentimiento, el inventario de datos y el registro de actividades de tratamiento de datos, las políticas y procedimientos por escrito, los materiales de formación, los acuerdos de transferencia de datos dentro de la empresa y los contratos con los proveedores.
- Si fuera necesario, nombra a un delegado de protección de datos e identifica a la autoridad de control de la UE competente.
- Realizar evaluaciones periódicas de riesgos
El camino de Trackforce hacia el cumplimiento del RGPD
Trackforce se compromete a ayudar a nuestros clientes a cumplir con el RGPD. Hemos analizado minuciosamente los requisitos del RGPD y estamos trabajando para introducir mejoras en nuestros productos, contratos y documentación con el fin de facilitar el cumplimiento de dicho reglamento.
Hoja de ruta del producto
Derecho al olvido
| Tipo de datos personales | Plazo máximo de conservación | Medidas tras el periodo de retención |
| Contenidos personales (fotos y vídeos) | Hasta 3 meses después de su creación | Eliminado |
| Datos de los visitantes | Hasta tres meses después de la visita | Anonimizado |
| El historial de datos del GPS | Hasta 6 meses después de su creación | Eliminado |
| Datos de entrenamiento | Hasta 12 meses después de la salida del empleado | Eliminado |
| Todos los informes | Hasta 5 años después de su creación | Eliminado |
| Los distintos campos de las plantillas de actividades | Hasta 5 años después de su creación | Anonimizado |
A continuación te explicamos cómo configurar tus parámetros del RGPD:
- Ve a «Configuración» > «Configuración de la cuenta»
- Haz clic en «Configuración del RGPD»
- Para cada categoría, selecciona el «Período de conservación de datos» general (por defecto aparecerá el período más largo posible).
- También puedes configurar diferentes períodos de retención para distintos clientes mediante la opción «Configurar excepciones para clientes».
Por su parte, una vez finalizada la relación comercial con un cliente, puede conservar sus datos personales durante un máximo de 5 años y sus archivos multimedia (fotos y vídeos) durante un máximo de 3 meses.
Portabilidad de los datos
Puedes utilizar la plataforma Trackforce para atender las solicitudes de tus clientes de exportar sus datos. Los datos se pueden extraer previa solicitud.
Seguridad
Trackforce cuenta con medidas de seguridad integradas en todas las capas de la plataforma. La capa de infraestructura incluye replicación, copias de seguridad, cifrado y recuperación ante desastres. Los servicios de red cuentan con cifrado en tránsito y detección avanzada de amenazas mediante IPS/IDS. Nuestros servicios de aplicaciones incorporan gestión de identidades, autenticación de dos factores y permisos de usuario.
Restricción del tratamiento
Trackforce está mejorando sus productos para que los responsables o encargados del tratamiento puedan restringir técnicamente el uso de los datos personales (por ejemplo, limitando el acceso a los informes o asignando los datos personales de un interesado a cuentas específicas). Además, se incluirá un aviso legal en cualquier archivo PDF o correo electrónico enviado por la aplicación, en el que se solicitará la eliminación del documento al finalizar el plazo de conservación (se indicará la fecha exacta).
Nuestra documentación jurídica
Responsabilidad/Transparencia
A medida que se acerca mayo de 2018, Trackforce ha nombrado a un delegado de protección de datos (DPO) y se está centrando en las medidas de cumplimiento del RGPD. Nuestro equipo jurídico está trabajando para garantizar que nuestra documentación legal (concretamente, nuestras Condiciones de servicio para clientes, nuestro Acuerdo de tratamiento de datos y nuestra Política de privacidad) se actualice para reflejar cualquier cambio en los productos e incluir las disposiciones obligatorias relativas a los encargados del tratamiento que exige el artículo 28 del RGPD.
Además, hemos creado la dirección de correo electrónico [email protected] para todas las consultas y solicitudes relacionadas con el RGPD.
A través de nuestras medidas organizativas y nuestra documentación jurídica (concretamente, nuestras Condiciones de servicio para clientes, nuestro Acuerdo de tratamiento de datos y nuestra Política de privacidad), Trackforce garantiza que el interesado haya prestado su consentimiento, tal y como se define en el RGPD, tanto en la fase de recogida como en la de tratamiento.
Preguntas frecuentes
¿Con quién debo ponerme en contacto para obtener mis datos personales?
Para cualquier consulta relacionada con el RGPD, debe enviar un correo electrónico a nuestro responsable de protección de datos (DPO) a la dirección [email protected].
¿Qué documentos debo presentar para obtener mis datos personales?
Debes presentar cualquier documento que acredite tu identidad.
¿Es posible modificar mi configuración del RGPD una vez creada?
Sí, en cualquier momento.
¿Durante cuánto tiempo conserváis los datos de los clientes?
Cada cliente define su periodo de conservación preferido dentro de los límites establecidos por el RGPD.
¿Qué debo hacer si un cliente quiere eliminar sus datos antes que los demás?
Puedes crear excepciones en la página de configuración
¿Es posible recuperar mis datos una vez que se hayan anonimizado?
La anonimización, tal y como la define el RGPD, es irreversible.
¿Qué tipo de datos personales recopiláis?
Esto depende de tu empresa de seguridad; te recomendamos que te pongas en contacto con ellos o con su responsable de protección de datos, si lo tienen.
¿Qué tipo de datos de tu plataforma están sujetos al cumplimiento del RGPD?
Archivos que contengan datos personales, historial de GPS, datos de visitantes, datos de empleados y campos de datos personales en las plantillas de actividades (corresponde a cada cliente definir los datos que necesita proteger).
¿Qué ocurre si tengo que presentar un informe sobre un incidente grave ante las compañías de seguros o ante la justicia?
Es responsabilidad del cliente descargar cualquier informe necesario antes de que finalice el plazo de conservación. Una vez transcurrido este plazo, Trackforce no podrá recuperar sus datos.
¿Qué ocurre si se envía un correo electrónico con mis datos (o los de mis empleados)?
En todos los archivos PDF o correos electrónicos enviados por la aplicación se incluirá un aviso legal. El destinatario del documento es responsable de cumplir con los requisitos del RGPD.
¿Puede una filial de Trackforce acceder a los datos de otra filial de otro país?
No; los datos personales están aislados y segmentados entre las distintas filiales. Cada filial solo puede acceder a sus propios datos.
¿Puede Trackforce obligar a sus subcontratistas a cumplir con el RGPD?
No; sin embargo, a partir del 25 de mayo de 2018, Trackforce solo recurrirá a subcontratistas que ofrezcan garantías suficientes en cuanto al cumplimiento del RGPD.
¿Qué ocurrirá si Trackforce desarrolla en el futuro nuevas soluciones de software que no estén incluidas en el cumplimiento actual del RGPD?
Con el fin de seguir cumpliendo con el RGPD, Trackforce llevará a cabo una evaluación de impacto sobre la privacidad (PIA) cada vez que se lance un nuevo producto.